APOLLO跨平台实战:yolo模式与版本选项如何搞定Android和Windows取证数据

📅 2026/8/24 11:01:40
APOLLO跨平台实战:yolo模式与版本选项如何搞定Android和Windows取证数据
APOLLO跨平台实战yolo模式与版本选项如何搞定Android和Windows取证数据【免费下载链接】APOLLOApple Pattern of Life Lazy Outputer项目地址: https://gitcode.com/gh_mirrors/apollo65/APOLLOAPOLLOApple Pattern of Life Lazy Outputer是一款跨平台数字取证工具它用懒惰解析的思路从 iOS、macOS、Android、Windows 设备镜像的 SQLite 数据库中提取用户行为数据。对于取证新手来说最大的难题往往是不确定设备系统版本不知道选哪个参数。APOLLO 的yolo 模式和精细的版本选项-v正好解决了这个问题——前者让你不懂版本也能跑后者让你精准命中目标版本的数据。 认识 APOLLO一个懒人取证解析器APOLLO 的作者 Sarah Edwards 把它设计成非常懒惰的解析器Very lazy parser你不需要自己写 SQL它内置了 modules/ 目录下247 个模块文件每个模块都是数据库名 现成 SQL 查询的配置例如modules/safari_history.txt—— Safari 浏览记录modules/tcc_db.txt—— 隐私权限授权记录TCCmodules/health_steps.txt—— 健康数据步数、心率等modules/passes23_wallet_passes.txt—— 钱包卡包信息核心逻辑都在 apollo.py 这一个脚本里它会递归扫描你的数据目录找到所有模块认识的数据库文件然后懒洋洋地执行查询把结果统一汇总输出。这也是它能跨平台的原因——只要是 SQLite 数据库有对应模块就能解析。⚡ 快速上手三步完成一次 Android 取证提取第 1 步获取项目并安装依赖git clone https://gitcode.com/gh_mirrors/apollo65/APOLLO cd APOLLO pip3 install simplekml第 2 步确认目录结构。你需要两个东西模块目录项目自带的modules/数据目录你的 Android 全盘镜像或已提取的数据库文件extract支持递归扫描子目录第 3 步执行提取命令python3 apollo.py extract -o csv -p android -v and11 modules ./android_dump运行完成后当前目录会生成apollo.csv或apollo.db里面按时间戳 → 活动类型 → 数据排好队直接可用。 版本选项 -v 速查Android 与 Windows 怎么选-v参数告诉 APOLLO 你的数据来自哪个系统版本它会只执行与该版本匹配的查询。选错版本可能导致查询不匹配常见版本对照如下平台可选版本值说明 Androidand8、and9、and10、and11对应 Android 8~11 Windows 10win10_1803、win10_1809、win10_1903、win10_1909对应 Win10 各更新版本 iOS8~14对应 iOS 8~14 macOS10.13~10.16对应 macOS High Sierra ~ Big Sur 万能yolo无视版本全部解析 小技巧查看某个模块支持哪些版本可以打开对应模块文件看[SQL Query ...]段落名例如 modules/health_steps.txt 中写着[SQL Query 9,10,11,12,13,14]即支持 iOS 9~14。 yolo 模式详解版本不明时的万能钥匙yolo 是 APOLLO 最具个性的选项作者形容它像蜜獾一样什么都不在乎。它有两个用法平台选项-p yolo不按苹果/安卓/Windows 区分能跑就全跑版本选项-v yolo不管系统版本每个模块的所有 SQL 查询全部执行python3 apollo.py extract -o sql -p yolo -v yolo modules ./mixed_dumps适用场景混合数据多个设备镜像放在一起分析版本信息缺失无法从镜像中确认具体系统版本快速摸底先跑一轮看看有哪些数据再精确复跑⚠️ 注意事项官方文档README.md特别提醒——yolo 模式可能产生冗余数据因为同一份数据可能命中多条相似查询。建议先用 yolo 摸底确定版本后再用精确参数正式提取。 三种输出格式怎么选-o参数决定结果落盘方式直接决定你后续怎么使用数据csv→ 生成apollo.csvTab 分隔Excel/Numbers 直接打开适合快速查看sql→ 生成 SQLite 数据库apollo.db适合用 SQL 二次分析、过滤sql_json→ 同样是apollo.db但每条数据以 JSON 结构存储便于程序化处理如果你做位置分析再加一个-k参数APOLLO 会自动把带坐标的记录导出成 KMZ 地图文件可在 Google Earth 中回放轨迹。 常见问题排查问题 1提示 0 databases found多半是文件权限问题常见于物理逻辑提取。用chmod -R 755 目录修复权限或chown重新指定属主。iOS/macOS 数据中locationd与BatteryLife目录尤其常见此问题详见 README.md 的 Getting Errors? 章节。问题 2查询报 SQL Query not supported说明你选的-v版本与该数据库实际版本不匹配——要么换正确版本重跑要么直接上 yolo 模式兜底。问题 3Windows 用户报错README 中提示 Windows 用户需使用等效命令执行权限修复操作gather 系列命令会自动处理 chmod/chownextract 则依赖你本地文件权限。 实战工作流建议从 yolo 到精确版本推荐的两阶段取证流程摸底阶段-p yolo -v yolo全量跑一遍看控制台输出的模块命中情况和记录数精确阶段确认镜像的系统版本后用-p android -v and10这类精确参数重跑得到干净、无冗余的结果集这样既保证不漏数据又避免 yolo 模式的冗余干扰是新手最稳妥的跨平台取证路径。总结APOLLO 把写 SQL 查数据库这件繁琐事封装成了模块化的懒人流程247 个现成模块 一行命令 结构化行为数据。面对 Android 和 Windows 取证数据时记住两个关键选项——用-v的版本值精准命中系统版本不确定时就用 yolo 模式兜底即可快速拿到可分析的取证结果。 更多细节可查阅 README.md 与 LICENSE 文件模块扩展方式可参考modules/下任意.txt文件的四段式结构Module / Database / Query Metadata SQL 查询。【免费下载链接】APOLLOApple Pattern of Life Lazy Outputer项目地址: https://gitcode.com/gh_mirrors/apollo65/APOLLO创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考